
मॉनिटरिंग एप्लिकेशन से प्रक्रियाओं को छिपाने के लिए पोस्ट-एक्सप्लॉइटेशन टूल
#ProcessHider
यह उपकरण केवल पैनिट्रेशन टेस्टिंग और अन्य व्हाइट-हैट गतिविधियों के लिए उपयोग करने की अनुमति है। अवैध उपयोग पूरी तरह से निषिद्ध है!
ProcessHider एक पोस्ट-एक्सप्लॉइटेशन उपकरण है जो प्रक्रियाओं को टास्क मैनेजर और प्रोसेस एक्सप्लोरर जैसी निगरानी उपकरणों से छिपाने के लिए डिज़ाइन किया गया है, जिससे प्रशासकों को पेलोड की प्रक्रियाओं का पता लगाने से रोका जा सके। यह उपकरण 32 और 64 बिट दोनों संस्करणों पर काम करता है, ओएस संस्करण का स्वयं पता लगाकर और उपकरण के सही संस्करण का उपयोग करके।
ProcessHider एक EXE फ़ाइल या एक पॉवरशेल स्क्रिप्ट के रूप में उपलब्ध है।
यह उपकरण BSD-3 लाइसेंस के अंतर्गत है:
Copyright (c) 2016, M00nRise
सर्वाधिकार सुरक्षित।
इसके द्वारा, बिना शुल्क के, किसी भी व्यक्ति को जो इस सॉफ्टवेयर और संबंधित दस्तावेज़ीकरण फ़ाइलों (जिसे "सॉफ्टवेयर" कहा जाता है) की एक प्रति प्राप्त करता है, बिना किसी प्रतिबंध के सॉफ्टवेयर में व्यवहार करने की अनुमति प्रदान की जाती है, जिसमें बिना सीमा के सॉफ्टवेयर का उपयोग, प्रतिलिपि, संशोधन, विलय, प्रकाशन, वितरण, उप-लाइसेंस, और/या सॉफ्टवेयर की प्रतियां बेचने का अधिकार शामिल है, और उन व्यक्तियों को जिन्हें सॉफ्टवेयर प्रदान किया गया है, ऐसा करने की अनुमति देने का अधिकार, निम्नलिखित शर्तों के अधीन:
उपरोक्त कॉपीराइट सूचना और यह अनुमति सूचना सॉफ्टवेयर की सभी प्रतियों या महत्वपूर्ण भागों में शामिल की जाएगी।
सॉफ्टवेयर "जैसा है" प्रदान किया जाता है, किसी भी प्रकार की वारंटी के बिना, व्यक्त या निहित, जिसमें व्यापारिकता, किसी विशेष उद्देश्य के लिए उपयुक्तता और गैर-उल्लंघन की वारंटी शामिल है लेकिन इन्हीं तक सीमित नहीं है। किसी भी स्थिति में लेखक या कॉपीराइट धारक किसी भी दावे, क्षति या अन्य देयता के लिए उत्तरदायी नहीं होंगे, चाहे वह अनुबंध के कार्य, अपकार या अन्यथा से उत्पन्न हो, सॉफ्टवेयर या सॉफ्टवेयर के उपयोग या अन्य लेन-देन से या उसके संबंध में।
प्रोजेक्ट बनाने के लिए, रूट डायरेक्टरी में स्थित "build-me.bat" का उपयोग करें। पूर्ण स्क्रिप्ट के दो संस्करण हैं: EXE और पॉवरशेल।
EXE का उपयोग करने के लिए, मुख्य फ़ाइल, ProcessHider, जो MainFile\ के अंतर्गत है, को cmd से निम्नलिखित विकल्पों का उपयोग करके कॉल करें:
पॉवरशेल का उपयोग करने के लिए, Powershell\Output\fullScript.ps1 का उपयोग करें, exe के समान तर्कों के साथ।
उपयोग का उदाहरण:
`ProcessHider -i 5454,3672 -n "chrome.exe,notepad.exe" -x "cmd.exe"`
नोट: आपको कम से कम एक -i या -n का उपयोग करना होगा। हाइडर स्वयं को भी छिपाना सुनिश्चित करेगा।
यह प्रोजेक्ट निम्नलिखित पुस्तकालयों और प्रोजेक्ट्स का उपयोग करता है:
findvs स्क्रिप्ट EasyHook से ली गई है: https://easyhook.github.io/
Invoke-ReflectivePEInjection, clymb3r द्वारा, https://github.com/PowerShellMafia/PowerSploit/blob/master/CodeExecution/Invoke-ReflectivePEInjection.ps1 पर उपलब्ध
Xgetopt, Hans Dietrich द्वारा, http://www.codeproject.com/Articles/1940/XGetopt-A-Unix-compatible-getopt-for-MFC-and-Win32 पर उपलब्ध
NtHookEngine, Daniel Pistelli द्वारा, http://www.codeproject.com/Articles/21414/Powerful-x-x-Mini-Hook-Engine पर उपलब्ध
ReflectiveDLLInjection, Harmony Security के Stephen Fewer द्वारा, https://github.com/stephenfewer/ReflectiveDLLInjection पर उपलब्ध
"Easy way to set up global API hooks", Sergey Podobry, Apriorit Inc द्वारा, http://www.codeproject.com/Articles/49319/Easy-way-to-set-up-global-API-hooks पर उपलब्ध
उन पुस्तकालयों या VC++ रनटाइम पर कोई निर्भरता नहीं है, क्योंकि वे सभी स्थिर रूप से लिंक किए गए हैं।
पहले, हाइडर जांचता है कि OS 32 बिट है या 64 बिट, और उपयोग करने के लिए सही संस्करण चुनता है। फिर, यह एक डेमॉन लॉन्च करता है, जो निषिद्ध निगरानी उपकरणों में से एक की तलाश करता है। जब यह एक पाता है - यह पेलोड लॉन्च करने के लिए DLL इंजेक्शन का उपयोग करता है - जो NtQuerySystemInformation के कॉल को हुक करता है - वह विधि जिसका उपयोग OS उपकरण सक्रिय प्रक्रियाओं को गिनने के लिए करते हैं, और निर्दिष्ट प्रक्रियाओं (और डेमॉन) में से प्रत्येक को परिणामों से हटा देता है।
योगदान का स्वागत है। सुनिश्चित करें कि पॉवरशेल स्क्रिप्ट पर काम करते समय, "fullScript" पर काम न करें बल्कि "daemon-integration" और "Invoke-ReflectivePEInjectionLite" पर काम करें, क्योंकि बिल्डिंग स्क्रिप्ट इन फ़ाइलों को fullScript/ के स्रोत के रूप में उपयोग करती है।